CVE-2026-26956
CRITICAL(9.8)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CVSS 9.8 — Kritisch
Erwähnungen (letzte 60 Tage)
EPSS-Score
0.9%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.8
Technische Schwere
SecBoard-Einordnung
CVE-2026-26956 betrifft vm2, eine Open-Source-VM/Sandbox für Node.js, spezifisch Version 3.10.4. Es handelt sich um eine kritische Sandbox-Escape-Schwachstelle, die einem Angreifer die vollständige Umgehung der Sandbox und die Ausführung beliebigen Codes auf dem Host-System ermöglicht. Angreifer-Code innerhalb von VM.run() kann Host-Prozessobjekte erlangen und Host-Befehle ohne Kooperation des Hosts ausführen. Diese Schwachstelle führt zu einer vollständigen Kompromittierung des Host-Systems. Mit einem CVSS-Score von 9.8 (CRITICAL) ist diese Schwachstelle als extrem schwerwiegend einzustufen. Die EPSS-Wahrscheinlichkeit liegt bei 1%, was auf eine derzeit geringe Ausnutzung hindeutet, jedoch ist das Potenzial für schwerwiegende Auswirkungen hoch. Die Schwachstelle ist nicht im CISA KEV-Katalog aufgeführt, was bedeutet, dass sie derzeit nicht aktiv von staatlich gesponserten Bedrohungsakteuren ausgenutzt wird. Sicherheitsteams sollten vm2-Installationen umgehend auf Version 3.10.5 aktualisieren, um diese kritische Sandbox-Escape-Schwachstelle zu beheben. Eine schnelle Patch-Implementierung ist aufgrund der hohen Kritikalität und der Möglichkeit der vollständigen Systemkompromittierung dringend erforderlich. Zusätzlich sollten Systeme, die vm2 verwenden, auf ungewöhnliche Aktivitäten überwacht werden.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
vm2 is an open source vm/sandbox for Node.js. In version 3.10.4, vm2 is vulnerable to full sandbox escape with arbitrary code execution. Attacker code inside VM.run() obtains host process object and runs host commands with zero host cooperation. This issue has been patched in version 3.10.5.
GitHub Advisories
Referenzen
- https://github.com/patriksimek/vm2/releases/tag/v3.10.5
- https://github.com/patriksimek/vm2/security/advisories/GHSA-ffh4-j6h5-pg66
- https://access.redhat.com/security/cve/CVE-2026-26956
- https://bugzilla.redhat.com/show_bug.cgi?id=2466548
- https://github.com/patriksimek/vm2/security/advisories/GHSA-ffh4-j6h5-pg66
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-26956.json